Konfigurieren Sie Microsoft Defender XDR für das Streaming von Advanced Hunting-Ereignissen an Ihren Azure Event Hubs

Erfahren Sie, wie Sie Microsoft Defender XDR konfigurieren, um Advanced Hunting Events zu Azure Event Hubs für Downstream-Verarbeitung, Integration und Langzeitspeicher zu streamen.

Dieser Artikel erklärt, wie man die Microsoft Defender XDR Streaming-API so konfiguriert, dass Advanced Hunting Events an Azure Event Hubs für Downstream-Verarbeitung, Integration und Langzeitspeicher weitergeleitet werden kann. Sicherheitsadministratoren können diesen Leitfaden nutzen, um das Streaming einzurichten, das Ereignisschema zu verstehen und die erforderliche Kapazität des Event Hub zu schätzen. Bevor Sie beginnen, überprüfen Sie die Voraussetzungen, um sicherzustellen, dass Ihre Event Hubs-Umgebung und Berechtigungen vorhanden sind.

Gilt für:

Hinweis

Testen Sie unsere neuen APIs mithilfe der MS Graph-Sicherheits-API. Weitere Informationen finden Sie unter : Verwenden der Microsoft Graph-Sicherheits-API – Microsoft Graph | Microsoft Learn.

Wichtig

Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.

Voraussetzungen

Bevor Sie Microsoft Defender so konfigurieren, dass Daten zu Event Hubs übertragen werden, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:

  1. Erstellen eines Event Hubs (Weitere Informationen finden Sie unter Einrichten von Event Hubs).

  2. Erstellen eines Event Hubs-Namespace (Weitere Informationen finden Sie unter Einrichten eines Event Hubs-Namespaces).

  3. Fügen Sie der Entität, die über die Berechtigungen eines Mitwirkenden verfügt, Berechtigungen hinzu, damit diese Entität Daten in den Event Hubs exportieren kann. Weitere Informationen zum Hinzufügen von Berechtigungen finden Sie unter Hinzufügen von Berechtigungen.

Hinweis

Die Streaming-API kann entweder über Event Hubs oder Azure Speicherkonto integriert werden.

Aktivieren des Rohdatenstreamings

Um den Rohdatenstrom zu Ihrem Azure-Ereignishub zu aktivieren, führen Sie die folgenden Schritte im Microsoft Defender-Portal aus:

  1. Melden Sie sich im Microsoft Defender-Portal als Sicherheitsadministrator oder in einer höheren Rolle an.

  2. Wechseln Sie zur Seite Streaming-API-Einstellungen.

  3. Klicken Sie auf Hinzufügen.

  4. Wählen Sie einen Namen für Ihre neuen Einstellungen aus.

  5. Wählen Sie Ereignisse an Azure Event Hub weiterleiten aus.

  6. Sie können auswählen, ob Sie die Ereignisdaten in einen einzelnen Event Hub oder jede Ereignistabelle in einen anderen Event Hubs in Ihrem Event Hubs-Namespace exportieren möchten.

  7. Um die Ereignisdaten in einen einzelnen Event Hub zu exportieren, geben Sie Ihren Event Hub-Namen und ihre Event Hub-Namespace-Ressourcen-ID ein.

    Um die Ressourcen-ID Ihres Azure Event Hubs-Namespace abzurufen, wechseln Sie im Azure-Portal>zur Registerkarte „Eigenschaften“ Ihrer Azure Event Hubs-Namespace-Seite> und kopieren Sie den Text unter „Ressourcen-ID“:

    Eine Event Hub-Ressourcen-ID

  8. Gehen Sie zu den Unterstützten Microsoft Defender XDR-Ereignistypen in der Ereignisstreaming-API, um den Unterstützungsstatus von Ereignistypen in der Microsoft 365 Streaming-API einzusehen.

  9. Wählen Sie die Ereignisse aus, die Sie streamen möchten, und wählen Sie Speichern.

Ereignisschema im Azure Event Hub

Das folgende JSON-Beispiel zeigt die Struktur einer Ereignisnutzlast, die von der Streaming-API an Azure Event Hubs geliefert wird:

{
   "records": [
               {
                  "time": "<The time Microsoft Defender XDR received the event>"
                  "tenantId": "<The Id of the tenant that the event belongs to>"
                  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                  "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
               }
               ...
            ]
}
  • Jede Event Hubs-Nachricht in Azure Event Hubs enthält eine Liste von Datensätzen.

  • Jeder Datensatz enthält den Ereignisnamen, die Zeit, zu der Microsoft Defender das Ereignis erhalten hat, den Tenant, zu dem es gehört (du bekommst nur Ereignisse von deinem Tenant), und das Ereignis im JSON-Format in einer Eigenschaft namens "properties".

  • Für weitere Informationen zum Schema der Microsoft Defender-Events siehe Übersicht über Advanced Hunting.

  • In der erweiterten Suche enthält die Tabelle DeviceInfo eine Spalte mit dem Namen MachineGroup , die die Gruppe des Geräts enthält. Auch hier wird jedes Ereignis mit dieser Spalte angezeigt.

Datentypzuordnungen

Um die Datentypen für Ereigniseigenschaften zu erhalten:

  1. Melden Sie sich Microsoft Defender XDR an, und wechseln Sie zur Seite Erweiterte Suche.

  2. Ersetzen Sie {EventType} durch den Namen Ihrer Ereignistabelle, und führen Sie die folgende Abfrage aus, um die Spaltennamen und Datentypen für dieses Ereignis abzurufen:

    {EventType}
    | getschema
    | project ColumnName, ColumnType
    
  • Hier sehen Sie ein Beispiel für das Device Info-Ereignis:

    Eine Beispielabfrage für Geräteinformationen

Schätzen der anfänglichen Event Hub-Kapazität

Die folgende erweiterte Suchabfrage kann eine grobe Schätzung des Datenvolumendurchsatzes und der anfänglichen Event Hub-Kapazität basierend auf Ereignissen/Sekunde und geschätzten MB/s liefern. Es wird empfohlen, die Abfrage während der regulären Geschäftszeiten auszuführen, um den "echten" Durchsatz zu erfassen.

Verwenden Sie diese Abfrage, um das Tabellenvolumen in den letzten sieben Tagen zu schätzen. Die Ausgabe zeigt die durchschnittlichen Ereignisse pro Sekunde und geschätzte MB/s für jede Tabelle an, die Sie verwenden können, um die erforderlichen Ereignishubdurchsatzeinheiten zu ermitteln.

let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60 
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec

Informationen zum Überprüfen der unterschiedlichen Event Hub-Grenzwerte finden Sie unter Azure Event Hubs Kontingent und Grenzwerte.

Überwachen erstellter Ressourcen

Sie können die von der Streaming-API erstellten Ressourcen mit Azure Monitor überwachen. Informationen zum Exportieren von Protokolldaten zum Analysieren von Streaming-API-Ressourcen finden Sie unter Log Analytics Arbeitsbereichsdatenexport in Azure Monitor.

Tipp

Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.